Unisoc VoLTE Video Call Exploit Chain kan aanvallers volledige Android-kerneltoegang geven

Beveiligingsonderzoekers van SSD Secure Disclosure hebben een tweetraps exploit-keten gepubliceerd die volledige Android-kerneltoegang bereikt op apparaten waarop Unisoc-modemfirmware draait via een VoLTE-videogesprek, zonder oplossing van de chipsetmaker.

Het advies, gepubliceerd op 17 augustus 2026, is de tweede fase van een reeks die begon in maart 2026, toen SSD de uitvoering van externe code in dezelfde firmware openbaar maakte via een verkeerd ingedeelde SIP-videogesprek. Om de volledige keten te voltooien, moet de aanvaller een privé 4G mobiel netwerk beheren en moet het slachtoffer het inkomende videogesprek beantwoorden.

“We hebben geprobeerd via meerdere kanalen (e-mail en LinkedIn) contact op te nemen met de leverancier, maar hebben geen enkele reactie kunnen ontvangen”, aldus SSD Secure Disclosure in zijn advies.

De openbaarmaking van maart 2026 bevatte dezelfde verklaring. Het onderzoek is uitgevoerd door een onafhankelijke beveiligingsonderzoeker met behulp van de handle 0x50594d.

Het beveiligingslek met betrekking tot escalatie van bevoegdheden is geclassificeerd als CWE-1189, Improper Isolation of Shared Resources on System-on-a-Chip, en er is op het moment van publicatie geen CVE-identificatie toegewezen.

De fout zit in de modemfirmware die wordt gedeeld door ten minste drie Unisoc-chipsets, waaronder de T606 in de Motorola E13, de T612 in de Realme C33 en de T7250 in de Xiaomi Redmi A5.

Unisoc, een in Shanghai gevestigde chipmaker, voorheen bekend als Spreadtrum, levert volgens het adviescomponenten aan merken als Motorola, Realme en Xiaomi voor apparaten die in meer dan 140 landen worden verkocht.

Onderzoekers bevestigden de fout in de escalatie van privileges op een Motorola E13 met een beveiligingspatch uit februari 2025 en op een Xiaomi Redmi A5 met een patch uit januari 2026.

Het runnen van de volledige keten vereist eerst een steunpunt op modemniveau vanaf de RCE-kwetsbaarheid van maart 2026, samen met een door de aanvaller bestuurde VoLTE-infrastructuur en een slachtoffer dat het inkomende videogesprek beantwoordt.

De onderzoekers bouwden hun proof-of-concept-omgeving met behulp van een open-source 4G-kernnetwerk, een softwaregedefinieerde radio voor de 4G-radio-interface en gespecialiseerde simkaarten.

Zodra de code op de modem wordt uitgevoerd, werkt de privilege-escalatiestap door een configuratie met volledige toegang naar de ARM Memory Protection Unit van de modem te schrijven via coprocessorregisters, waarbij de volledige 32-bits fysieke adresruimte in kaart wordt gebracht als leesbaar, beschrijfbaar en uitvoerbaar vanuit de modemcontext, inclusief de pagina’s waarop de Android-kernel zich bevindt.

De voorwaarde die dit mogelijk maakt is een gedeelde fysieke geheugenruimte tussen de modemprocessor en de applicatieprocessor binnen de Unisoc SoC, zonder dat er een hardware-afgedwongen grens is die verhindert dat modem-contextcode het kernelgeheugen wijzigt.

Onderzoekers bevestigden de uitvoering van code op kernelniveau op een testapparaat door de kernellogboekuitvoer te observeren waaruit bleek dat de geïnjecteerde payload was uitgevoerd.

Het Android-beveiligingsbulletin van augustus 2026, gepubliceerd vóór deze openbaarmaking, gaat niet in op de kwetsbaarheid voor escalatie van bevoegdheden, en geen enkel UNISOC-beveiligingsbulletin behandelt dit.

Een afzonderlijk UNISOC-advies uit oktober 2025, CVE-2025-31718 (CVSS-score: 7,5), beschrijft een fout in de validatie van de modeminvoer op dezelfde chipsetfamilie, hoewel het niet duidelijk is of dit overeenkomt met de SSD-openbaarmaking van maart 2026.

Apparaateigenaren hebben momenteel geen patch of oplossing beschikbaar en moeten uitkijken naar een firmware-update van de fabrikant van hun apparaat.

De onthulling volgt op onafhankelijk onderzoek dat in november 2025 werd gepubliceerd door Kaspersky ICS CERT, waarin dezelfde architectonische toestand werd gedocumenteerd op een andere Unisoc-chip, de UIS7862A, die werd aangetroffen in autokopeenheden. Nadat het team van Kaspersky via een afzonderlijke kwetsbaarheid de uitvoering van modemcode had verkregen, kon het ook de actieve Android-kernel bereiken en wijzigen door gebruik te maken van de gedeelde fysieke adresruimte van de modem en de applicatieprocessor.

Kaspersky beschreef een van zijn laterale bewegingspaden, waarbij een verborgen randapparaat met Direct Memory Access betrokken was, als een probleem op hardwareniveau dat niet kan worden opgelost via een software-update. De Memory Protection Unit-route die in de SSD-keten wordt gebruikt, kan in principe worden aangepakt via een firmwarewijziging, hoewel UNISOC een dergelijke update niet heeft toegezegd.

Een gecoördineerde Unisoc-modemkwetsbaarheid die in 2022 door Check Point Research werd ontdekt, CVE-2022-20210, werd gepatcht door UNISOC en verspreid via het Android Security Bulletin. De twee momenteel onthulde kwetsbaarheden bieden geen dergelijke zekerheid.

Thijs Van der Does